Red Hot Cyber

La cybersecurity è condivisione.
Riconosci il rischio, combattilo, condividi le tue esperienze ed 
incentiva gli altri a fare meglio di te.

Cerca

Apple corregge 2 bug 0day che consentono l’esecuzione di codice remoto.

Redazione RHC : 2 Aprile 2022 11:00

Gli sviluppatori Apple hanno rilasciato patch per risolvere due vulnerabilità zero-day che potrebbero essere utilizzate per compromettere i dispositivi con iOS, iPadOS e macOS .

Entrambe le vulnerabilità sono state scoperte da ricercatori anonimi e risolte come parte degli aggiornamenti di iOS e iPadOS 15.4.1, macOS Monterey 12.3.1, tvOS 15.4.1 e watchOS 8.5.1.

Il primo problema, la CVE-2022-22675, è una vulnerabilità rilevata nel codice del decoder multimediale AppleAVD. Il bug consente alle applicazioni di eseguire codice arbitrario con i privilegi del kernel. Il secondo problema è la CVE-2022-22674 ed è anche correlato al driver grafico Intel, che alla fine consente alle applicazioni di leggere la memoria del kernel.

Apple segnala che nel primo caso il bug è stato corretto implementando un migliore controllo dei limiti. Allo stesso tempo, la società aggiunge che la vulnerabilità potrebbe già essere sfruttata attivamente dagli hacker.

Nel secondo caso, il problema è stato risolto con una migliore convalida dell’input. 

In questo caso, l’azienda ha anche prove di sfruttamento attivo della vulnerabilità da parte di aggressori, sebbene nessun dettaglio su questi attacchi sia stato ancora divulgato al fine di prevenire ulteriori abusi.

Secondo quanto riferito, le vulnerabilità hanno interessato i seguenti dispositivi:

  • Computer Mac con macOS Monterey;
  • iPhone 6s e successivi;
  • iPad Pro (tutti i modelli), iPad Air 2 e successivi, iPad 5a generazione e successivi, iPad mini 4 e successivi e iPod touch (7a generazione).

È interessante notare che le patch per CVE-2022-22674 e CVE-2022-22675 sono già la quarta e la quinta correzione per le vulnerabilità di 0 giorni che Apple ha rilasciato quest’anno.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.